Changelog
Update September 2026 (3)
Veröffentlicht im September 2026 als Version 1.7.8.
Datei-Upload
- Verbotene Dateitypen werden überall abgelehnt: HTML, SVG, XML, PHP und ähnliche aktive oder ausführbare Inhalte lassen sich an keiner Upload-Stelle mehr hochladen — auch dann nicht, wenn die Datei-Einstellungen bisher „alle Typen“ erlaubten. Geprüft werden Dateiendung und tatsächlicher Inhalt; die gespeicherte Endung richtet sich nach dem Inhalt, nicht nach dem Dateinamen. Abgelehnte Dateien bekommen eine verständliche Meldung im Upload-Dialog. Siehe Grundsätzlich abgelehnte Dateitypen.
- Profilfoto und Key-Visual akzeptieren nur noch Bilder; das gilt auch für alle Branding-Bilder in den Tool-Einstellungen.
- CRM-Dateien und Anhänge an Materialausgaben sind auf Dokument-, Bild- und Office-Typen begrenzt und werden nur noch an angemeldete Nutzer:innen ausgeliefert, die Zugriff auf den jeweiligen Kontakt bzw. die Materialausgabe haben. Vorhandene Dateien werden beim Update automatisch übernommen und bleiben in der Anwendung wie gewohnt erreichbar. Siehe Kontakt bearbeiten und Dateien und Nachweise. ⚠️ Hinweis für Admins: Alte direkte Links auf diese Dateien (…/storage/…) funktionieren nach dem Update nicht mehr — etwa wenn sie in E-Mails oder externen Dokumenten abgelegt wurden. Der Zugriff läuft ausschließlich über artwork.
- Datei ersetzen und Finanzierungsquellen-Dateien unterliegen jetzt denselben Typ-Regeln wie ein neuer Upload (siehe Dateieinstellungen).
- Upload-Allowlists werden einmalig neu gesetzt. ⚠️ Hinweis für Admins: Beim Update werden die vier Listen erlaubter Dateitypen unter Tool-Einstellungen → Dateieinstellungen einmalig auf neue Standardlisten gesetzt — Projekt-, Raum- und Vertragsdateien: Dokumente (PDF, Text), Office-Formate, Archive und Bilder; Branding: nur Bilder. Die Größenlimits bleiben unverändert. Habt ihr Typen individuell ergänzt (zum Beispiel Video, Audio oder TIFF), müsst ihr sie nach dem Update dort erneut eintragen — bis dahin werden solche Uploads mit einer Meldung abgelehnt. HTML, SVG, XML und PHP lassen sich nicht mehr eintragen. Neuinstallationen starten direkt mit den neuen Standardlisten.
Externer Zugriff
- Externe einladen muss freigeschaltet werden. Externe Kontakte (etwa Compagnien, Agenturen oder Gastspiel-Partner:innen) können zu einzelnen Projekt-Tabs eingeladen werden und dort über einen Zugangslink aus der E-Mail Daten lesen oder ausfüllen — ohne artwork-Konto. ⚠️ Hinweis für Admins: Die Funktion ist nach dem Update ausgeschaltet. Erst mit dem Schalter „Externe Zugänge aktivieren“ unter System → Externer Zugriff erscheinen die Einladen-Knöpfe, und externe Zugangslinks funktionieren; bestehende Zugänge bleiben erhalten und arbeiten nach dem Einschalten weiter. Wer einladen darf, steuert das Recht „Externe einladen“ in den Nutzerrechten. Die „Ablauf-Erinnerung (Tage vorher, 0 = aus)“ stellt ihr ebenfalls unter System → Externer Zugriff ein.
- Dateiupload für Externe ist ein eigener Schalter. ⚠️ Hinweis für Admins: Unter System → Externer Zugriff gibt es zusätzlich „Dateiupload für Externe erlauben“ (standardmäßig aus). Nur mit diesem Schalter können eingeladene Personen in einer Dokumentenkomponente eigene Dateien hochladen und wieder entfernen; ohne ihn können sie Dokumente nur ansehen und herunterladen und sehen einen entsprechenden Hinweis. Es gelten Dateitypen und Größenlimit des Bereichs „Projekt“. Entscheidet beide Schalter bewusst — der Upload gilt für alle externen Zugänge eurer Installation. Das Einladefenster warnt, wenn ein gewählter Tab eine Dokumentenkomponente enthält und der Upload ausgeschaltet ist.
- Hausweite Vorgaben unter System → Externer Zugriff. ⚠️ Hinweis für Admins: Die Seite bündelt neben den beiden Schaltern und der Ablauf-Erinnerung die Felder „Unternehmensname (überschreiben)“ für den Namen in Einladungs-E-Mails, „CRM-Zugriff Standard (Monate)“ (Standard 12) und „Tab-Zugriff Standard (Tage)“ (Standard 90) als Vorbelegung im Einladungsdialog sowie unter „Sicherheit & Rate-Limiting“ die Gültigkeit des Zugangslinks (Standard 15 Minuten), Idle-Timeout (120 Minuten) und Höchstdauer (480 Minuten) externer Sitzungen und die erlaubten Link-Anfragen je E-Mail und je IP pro Stunde. Unter „Pauschale Benachrichtigungsempfänger“ tragt ihr Nutzer:innen oder Abteilungen ein, die eine Kopie jeder Meldung zum externen Zugriff erhalten; ohne Eintrag werden nur Einladende und Projektleitungen informiert. Siehe Voraussetzungen.
- Einladen aus Projekt, CRM und Kontaktseite (siehe Externe einladen): Im Projekt-Tab „Externen zu diesem Tab einladen“, im CRM „Externen einladen“ und auf der Kontaktseite der Block „Externer Zugriff“ mit „Kontakt für externen Zugang einladen“ bzw. „Erneut einladen“ (zeigt E-Mail, Laufzeit des CRM-Zugriffs, freigegebene Tabs mit Projekt, Bis-Datum und Zeitpunkt der letzten Absendung). Im Einladungsdialog wählt ihr die Kontaktart mit Suchfeld, könnt einen bestehenden CRM-Kontakt auswählen (die Mail geht an die hinterlegte Adresse, optional an eine abweichende Zugangs-E-Mail), legt „CRM-Zugriff bis“ fest und gebt Tabs mit Lesen oder Schreiben und Zeitraum frei. Dieselbe Person kann denselben Tab in mehreren Projekten erhalten. Eine aufklappbare Hilfebox „Wie funktionieren externe Zugänge?“ erklärt Ablauf, Sicht der eingeladenen Person, CRM-Verknüpfung und Verwaltung.
- Externer Bereich (siehe Was die eingeladene Person sieht): Eingeladene sehen eine Übersicht, „Meine Daten“ und die freigegebenen Tabs. Eingaben werden sofort als Zwischenstand gespeichert; erst der neue Knopf „Daten absenden“ je Tab benachrichtigt die einladende Person und die Projektleitung (nicht mehr bei jeder Feldänderung) und erzeugt einen Eintrag im Projektverlauf mit der externen Person als Verursacher:in. Dokumentenkomponenten sind extern nutzbar (Download immer; Upload und Entfernen eigener Dateien nur mit dem Schalter); intern zeigt ein Badge „Extern hochgeladen von …“. Eigene Kontaktdaten inklusive Eigenschaftswerten, Künstler:innen, Herstellern, Unterkünften und freien Kontaktarten laufen komplett über die Freigabe der einladenden Person. Bilder und PDFs werden im Browser angezeigt, andere Dateien als Download angeboten (siehe Dokumente ansehen und hochladen).
- Zugangslink mit Bestätigungsseite: Der Link aus der Einladungs-E-Mail führt zuerst auf eine Bestätigungsseite; die Sitzung beginnt erst mit Klick auf „Anmelden“. Der Link ist nur einmal verwendbar und standardmäßig 15 Minuten gültig; danach fordert die Person unter „Login-Link anfordern“ selbst einen neuen Link an ihre E-Mail-Adresse an, solange der Zugang weder abgelaufen noch widerrufen ist. Externe Sitzungen enden nach zwei Stunden ohne Aktivität, spätestens nach acht Stunden — dann ist ein neuer Link nötig. Siehe Zugangslink und Anmeldung.
- Kontaktdaten prüfen und freigeben: Was die externe Person unter „Meine Daten“ mit „Änderungen zur Prüfung einreichen“ abschickt, wird nicht direkt übernommen, sondern landet als Einreichung bei der einladenden Person — mit Hinweis auf der Kontaktseite, Meldung und Eintrag auf der Detailseite des Zugangs. Die Seite „Externe Einreichung prüfen“ stellt je Feld aktuellen und vorgeschlagenen Wert gegenüber; ihr entscheidet je Zeile mit „Akzeptieren“ oder „Ablehnen“ und „Entscheidungen anwenden“ oder wählt „Alle übernehmen“ bzw. „Alle ablehnen“ (optional mit Grund). Die externe Person erhält das Ergebnis per E-Mail und sieht den Status unter „Meine Daten“. Prüfen dürfen Einladende und Admins. Siehe Kontaktdaten freigeben.
- Verwaltung (CRM → Externe Zugänge): „Einladung erneut senden“, neue Spalte „Zuletzt abgesendet“; Verlauf und Aktionsknöpfe sind wieder sichtbar. Einladende erhalten eine tägliche Erinnerung, bevor ein Tab- oder CRM-Zugang abläuft. Siehe Externe Zugänge verwalten.
- Übersicht und Detailseite der Zugänge: Die Schaltfläche „Externer Zugriff“ in der CRM-Liste öffnet die „Übersicht externer Zugriffe“ mit E-Mail, verknüpftem Kontakt, Status (Aktiv, Abgelaufen, Widerrufen), „CRM-Zugriff bis“, Freigaben, „Eingeladen von“ und „Letzter Login“ sowie Filterknöpfen nach Status. „Details“ führt zur Detailseite eines Zugangs: „Zugriff widerrufen“ (mit Grund), „Reaktivieren“, „Mit anderem Kontakt verknüpfen“, „Verlängern“ des CRM-Zugriffs, je Tab „Auf Nur-Lesen setzen“ bzw. „Schreibrecht geben“ und „Jetzt beenden“, dazu „Letzte Einreichungen“ mit „Prüfen“ und ein Audit-Log aller Aktionen mit Zeitpunkt und Verursacher:in. Zugänge werden nicht gelöscht, sondern widerrufen und lassen sich jederzeit reaktivieren. Siehe Externe Zugänge verwalten.
Kalender und Termine
- Neue Einstellung „Termine immer direkt buchbar“ unter Termine → Standardwerte: Ist sie aktiv, gibt es keine Raumbelegungsanfragen und keine Terminverifizierung mehr. Alle, die Termine anlegen dürfen, buchen im Kalender und im Planungskalender direkt; „Belegung anfragen“ entfällt, der Menüpunkt „Terminüberprüfungen“ verschwindet, und geplante Termine werden mit „Als feste Termine übernehmen“ ohne Prüfschritt übernommen. Beim Einschalten zeigt ein Dialog, wie viele offene Raumanfragen angenommen und wie viele Verifizierungsanfragen genehmigt werden (mit Eintrag im Terminverlauf, ohne Benachrichtigungen, nicht rückgängig machbar). ⚠️ Hinweis für Admins: Mit aktivem Schalter zählt „Raumbelegungen anfragen“ wie „Termine anlegen“ (inklusive Bulk-Anlage und Serien); die Raum-Einstellungen „Kann von jedem gebucht werden“ und „Anfrageberechtigt“ sowie „Im Planungskalender fest planen“ sind ohne Wirkung; „Termine fest planen“ wirkt nur noch für Bearbeiten, Absagen und Löschen fremder Termine, Termine ohne Raum und Timeline-Vorlagen. Raumadmins behalten das Bearbeiten in ihren Räumen. Die Rechteseite markiert betroffene Rechte mit „Ohne Wirkung“ bzw. „Teilweise ohne Wirkung“; Raumseite, Terminart-Dialog und Benachrichtigungs-Einstellungen blenden Anfrage- und Verifizierungsteile aus.
- Wiederholungstermine komplett überarbeitet (siehe Serien bearbeiten): Beim Öffnen eines Serientermins sind Turnus und Ende vorbelegt. Oben im Termin-Dialog wählt ihr, wofür eine Änderung gilt — „Nur dieser Termin“, „Dieser und folgende“ oder „Ganze Serie“; Zeitänderungen werden als Verschiebung auf die Serie übernommen. Der neue Tab „Serie“ listet alle Termine der Serie (Datum, Zeit, Raum, abweichend, Papierkorb, Schichten) mit Sprung in den Kalender; beim Anlegen zeigt eine Live-Vorschau die entstehenden Termine inklusive Raumkonflikten. Serien laufen wahlweise an mehreren Wochentagen („wöchentlich Mo/Mi“) und enden per Enddatum oder „nach N Terminen“; eine Serie umfasst höchstens 500 Termine. Enddatum verlängern hängt Termine an, verkürzen entfernt nur die hinteren; ein Turnus-Wechsel zeigt vorher, wie viele Termine und Schichten betroffen sind. Einzeln verschobene Termine bleiben bei Serienänderungen erhalten, kein Datum wird doppelt angelegt. Löschen bietet dieselbe Dreier-Auswahl; „Serie abwählen“ fragt, ob nur dieser Termin gelöst oder die Serie beendet wird. Nichts wird mehr endgültig gelöscht — alles landet im Papierkorb, dort gibt es „Serie wiederherstellen“. ⚠️ Hinweis für Admins: Bisher konnte das Bearbeiten eines Termins einer täglichen, 14-tägigen oder monatlichen Serie die Serie unbemerkt auf „wöchentlich“ umstellen und künftige Termine samt Schichten endgültig löschen — das ist behoben.
- Schichten im Kalender nur mit Dienstplan-Sichtrecht: Die Anzeigeeinstellung „Schichten anzeigen“ (Kalender und Tagesansicht) steht nur noch Personen mit dem Recht „Dienstpläne einsehen“ zur Verfügung. ⚠️ Hinweis für Admins: Wer bisher ohne dieses Recht Schichten im Kalender sah, sieht sie jetzt nicht mehr — bei Bedarf das Recht vergeben.
- Schrift auf Farbflächen bei „Hoher Kontrast“: Auf Termin- und Gewerkefarben (Kalender, Dienstplan Woche/Tag, Schichten-Tab, Einsatzplan-Karten, Projekt- und Raumkopf, Tagesdienst-Bälle, Spielplan-PDF) wechselt die Schrift erst bei wirklich dunklen Tönen auf Weiß; auf mittleren und hellen Farben bleibt sie schwarz und damit lesbar. Siehe Anzeigeeinstellungen.
Projekte
- Projektleitung hat sichtbar Schreibrecht: Ist im Projektteam „Projektleitung“ angehakt, ist „Schreibrecht“ automatisch gesetzt und ausgegraut. Ein Info-Icon erklärt, was die Projektleitung von einem Teammitglied unterscheidet (immer Schreibrecht; sieht Verträge und verknüpfte Finanzierungsquellen; Benachrichtigungen zu Raumanfragen, unbesetzten Schichten und Absendungen externer Zugänge; Anzeige als Projektleitung im Projektkopf, an Kacheln und in Exporten). Beim Speichern wird das Schreibrecht für Projektleitungen jetzt immer mitgesetzt.
- Neue Tab-Komponente „Sage-Rechnungsübersicht“ (Spezialkomponente, nur bei aktiver Sage-Anbindung): Tabelle aller Sage-Buchungen des Projekts — zugeordnete (Budgetzelle) und projektbezogene nicht zugeordnete — mit Kreditor, KTO (Sachkonto, sonst Soll-Konto, mit Kontoname aus der Kontenverwaltung), KST, Bezeichnung, Betrag, Belegdatum und Status-Chip „Zugeordnet“/„Nicht zugeordnet“; Gruppenköpfe je Kostenstelle, Summenzeile über alle Buchungen, Sammelbuchungen aufklappbar. Ein Klick öffnet das bekannte Buchungsdetail-Fenster (bei nicht zugeordneten Buchungen nur lesend). Sichtbar mit Budgetzugriff auf das Projekt und dem Recht „Projektbezogene Sage-Daten einsehen“. ⚠️ Hinweis für Admins: Die Komponente wird beim Update angelegt und muss einmal unter Tab-Einstellungen in einen Tab gezogen werden.
- Budget: Konten und Kostenstellen immer als „Nummer – Name“ — in der Budgettabelle, in Vorlagen- und Kompaktansicht und im Excel-Export. Die Nutzereinstellung „Nummer anzeigen / Name anzeigen“ entfällt. Die Kontensuche in der KTO-/KST-Zelle lässt sich mit Pfeiltasten, Enter und Escape bedienen, hebt den Suchbegriff hervor und übernimmt eine exakt getippte Nummer beim Verlassen des Felds automatisch.
- Budget: Differenz- und Summenspalten mit der Sage-Spalte rechneten beim Anlegen mit 0 statt mit den zugeordneten Buchungen; der richtige Wert erschien erst nach der nächsten Änderung. Jetzt stimmen die Werte sofort, auch in Zeilen ohne Sage-Buchung. Siehe Sage-Anbindung.
- Tab aus Vorlage anlegen: Unter Tab-Einstellungen gibt es neben „Tab erstellen“ den Knopf „Tab aus Vorlage anlegen“. Die erste Vorlage „Abfrage Produktion“ legt einen vollständigen Abfrage-Tab mit rund 30 Komponenten an (Kontakt & Compagnie, Künstler*innen, Generelle Infos, Dokumente, Musik & Rechte, Texte & Beschreibung, Bild & Video, Sponsoring & Partner). Das Ergebnis ist ein ganz normaler Tab, den ihr frei anpassen könnt.
- Textfeld-Komponente nutzt jetzt die volle Spaltenbreite des Tabs.
- Dokumentenanfragen: In der Übersicht und in der Projekt-Komponente „Verträge & Dokumente“ gibt es den Reiter „An andere zugewiesen“ (offene Anfragen, die anderen Personen zugewiesen sind — mit „Angefragt von“, „Zugewiesen an“, Status und Stichtag); die Projekt-Komponente bekommt zusätzlich „Nicht zugewiesen“ für Anfragen dieses Projekts ohne zuständige Person. Beide Reiter sehen Personen mit Erstellen- oder Bearbeiten-Recht sowie Admins. Status-Badges in der Projekt-Komponente sind jetzt übersetzt. Siehe Dokumentenanfragen.
- Künstler*innenaufenthalte: Ein Klick auf den Namen in der Tabelle öffnet ein Eingabefeld direkt in der Zelle (Enter speichert, Escape verwirft) — für alle Aufenthalte, nicht mehr nur für solche mit „Künstler*in nicht speichern“. Der verknüpfte CRM-Datensatz bleibt unberührt. Siehe Künstler*innenaufenthalte.
- Checklisten: Die Abhaken-Checkbox ist ohne Bearbeitungsrecht ausgegraut, statt erst beim Klick eine Fehlermeldung zu zeigen. Siehe Aufgaben erledigen.
Dienstplan und Einsatzplan
- Anzeigeeinstellung „Termine anzeigen“ in der Wochenansicht (Anzeigeeinstellungen, Abschnitt Sichtbarkeit & Filter): Ausgeschaltet zeigt das Raumraster nur noch Schichten — Termin-Kacheln und Projektgruppen-Balken verschwinden, und „Leere Räume ausblenden“ zählt dann nur Schichten. Für alle zunächst eingeschaltet.
- Schichtverlauf: Person statt Namenssuche. Das neue Feld „Person“ (Nutzer:innen, Freelancer, Dienstleister) hat drei Reichweiten: „Nur Vorgänge an der Person“, „Person + ihre Schichten“ (Standard) und „Auch von der Person ausgeführt“. Jeder Eintrag sagt, warum er angezeigt wird („Betrifft Max“, „Max ist in dieser Schicht eingeplant“, „Ausgeführt von Max“). Über der Liste steht eine Zusammenfassung mit den aktiven Filtern als entfernbare Chips und „Alles zurücksetzen“. Die Suche im Filterblock grenzt die geladenen Einträge ein (mit Hervorhebung); serverweit sucht ihr per Enter. Einsatzplan und Tagesmodal öffnen den Verlauf mit vorbelegter Person; der Excel-Export übernimmt den Personenfilter und bekommt die Spalte „Bezug“. Siehe Schichtverlauf.
- Schichtverlauf: klarer gegliedert. Die linke Spalte trennt „Datenauswahl“ (Zeitraum, Gewerk, Person — lädt automatisch neu) von „Eingrenzen“ (Suche, Art, Schicht, Nachträglich — wirkt sofort). Die Gruppierung („Änderungsdatum“ / „Schichttag“) wählt ihr über der Liste; Tages-Überschriften sagen, was das Datum bedeutet. Anlage-Einträge heißen „Schicht angelegt“, Bearbeitungen „Schichtdaten geändert“; Besetzungen zeigen Person und Funktion als Chip. Wird der Verlauf für eine Schicht geöffnet, steht oben eine feste Kopfzeile mit „Alle Schichten anzeigen“. Datumsangaben stehen als TT.MM.JJJJ. Siehe Schichtverlauf.
- Schichtverlauf: dichter und lesbarer. Jeder Eintrag zeigt die Schicht in einer Kopfzeile („#12249 · Di 18.08.2026 · 14:00–22:00 · CS · Hauptraum · Projekt“), die Vorher/Nachher-Tabelle ist aufklappbar. Bei Gruppierung nach Schichttag stehen alle Vorgänge einer Schicht als Zeitleiste unter einem Kopf; ein Klick auf den Kopf zeigt nur diese Schicht. Der Leerzustand sagt konkret, was leer ist, und bietet den nächsten Schritt an (Zeitraum auf ganze Monate erweitern, Schichten der Person einbeziehen, Eingrenzung zurücksetzen). Beim Laden erscheinen Platzhalter-Karten; gelöschte Schichten sind im Schicht-Dropdown markiert. Siehe Schichtverlauf.
- Schichtbeschreibung auch bei verkleinertem Zoom: Mit „Beschreibung einblenden“ steht die Beschreibung jetzt auch unter der Kompaktpille (gekürzt, voller Text im Tooltip); die Zeilenhöhen bei „Tage expandieren“ berücksichtigen sie korrekt.
- Tagesdienst-Icons sitzen jetzt mittig im farbigen Ball.
- Arbeitszeitänderung nur für die eigene Schicht: Im Tagesmodal des Dienstplans lässt sich „Arbeitszeitänderung anfragen“ nur noch an der eigenen Schicht öffnen, nicht mehr an Schichten anderer Personen. Anträge sind serverseitig an die angemeldete Person, ihre aktive Zuordnung zur Schicht und deren Gewerk gebunden. Siehe Eine Arbeitszeitänderung beantragen.
- Ruhezeit-Hinweis an die richtige Person: Wer eine andere Person mit zu kurzer Ruhezeit einplant, bekommt jetzt den Hinweis „Person mit zu kurzer Ruhezeit eingeplant“ statt „Du wurdest … eingeplant“. Siehe Konflikte und Warnungen.
- Verfügbarkeit auf Mobilgeräten: Im eigenen Einsatzplan, im Dienstplan-Tab einer Person und im Freelancer-Profil stehen Verfügbarkeitskalender und Abwesenheitsliste auf schmalen Bildschirmen untereinander statt überlappend.
Benachrichtigungen
- E-Mails nennen den richtigen Termin: Die Termin-Zeile in Sofort- und Sammelmails („Raum | Terminart | Termin | Projekt | Zeit“) zeigt jetzt verlässlich die Werte des betroffenen Termins; bisher konnten Raum, Terminart und Projekt von einem anderen Datensatz stammen (das Datum sowie Toast und Dashboard waren korrekt). Siehe Sprache und Inhalt der E-Mails. ⚠️ Hinweis für Admins: Betroffen sind alle Installationen bis einschließlich Version 1.7.5 — Update einspielen.
- Mails in der Sprache der Empfänger:in: Texte wie „Alle Benachrichtigungen ansehen“ und „Termin ohne Raum“ sowie Betreff und Anrede der Sammelmail folgen der Sprache der Empfänger:in statt fest Deutsch. Die Sammelmail nutzt denselben Absender wie Sofort-Mails (Geschäfts-E-Mail aus den Einstellungen, sonst System-Mail). Vier fehlende englische Benachrichtigungstitel ergänzt; „zu Team hinzugefügt/entfernt“ waren vertauscht. Siehe E-Mail & Push.
- E-Mails und PDFs laden keine Schriften mehr von externen Diensten.
Nutzer:innen, Anmeldung und Rechte
- Passwortregel: Neue Passwörter brauchen mindestens 10 Zeichen mit Groß- und Kleinbuchstaben und einer Ziffer (Einladung annehmen, Passwort ändern, Passwort zurücksetzen). Bestehende Passwörter bleiben gültig. Siehe Passwort und Sitzungen. ⚠️ Hinweis für Admins: Anleitungen und Schulungsunterlagen mit alten Passwortvorgaben anpassen.
- „Passwort vergessen“ bestätigt den Versand jetzt unabhängig davon, ob die Adresse bekannt ist, und ist gegen zu viele Anfragen gedrosselt. Siehe Passwort vergessen.
- Einladungen laufen nach sieben Tagen ab; ein abgelaufener Link zeigt eine Hinweisseite. ⚠️ Hinweis für Admins: Offene Einladungen, die nicht innerhalb von sieben Tagen angenommen werden, müssen neu versendet werden. Siehe Konten & Einladungen.
- Einladende vergeben nur Rechte, die sie selbst haben. ⚠️ Hinweis für Admins: Wer Personen einlädt, aber selbst nicht alle Rechte einer Rolle oder Vorlage besitzt, kann diese nicht mehr mitgeben — die Einladung dann durch eine Person mit passenden Rechten oder einen Admin versenden. Siehe Rechte bei der Einladung.
- Personalverwaltung und Admin-Konten: Personen mit „Personalverwaltung“ können Konten mit Admin-Rolle nicht mehr bearbeiten und die E-Mail-Adresse anderer Personen nicht mehr ändern. Beim Speichern fremder Personendaten bleiben ausgeblendete private Kontaktdaten unverändert. Siehe Daten eines Kontos bearbeiten. ⚠️ Hinweis für Admins: Änderungen an Admin-Konten und an E-Mail-Adressen übernehmen ab jetzt artwork-Admins.
- E-Mail-Bestätigung entfällt: Da Konten ausschließlich per Einladung, LDAP oder OIDC entstehen, gibt es keinen Schritt „E-Mail-Adresse bestätigen“ mehr. Siehe Was macht die eingeladene Person?.
- Sitzungsverwaltung im Profil: Unter Mein Konto könnt ihr andere Browsersitzungen abmelden (mit Passwort-Bestätigung).
- Anmeldung über OIDC merkt sich die Anmeldung nicht mehr dauerhaft; nach Ablauf der Sitzung ist eine erneute Anmeldung über den Identity Provider nötig. ⚠️ Hinweis für Admins: Per SSO angemeldete Nutzer:innen müssen sich nach dem Update einmal neu anmelden. Siehe Passwort und Sitzungen.
- LDAP nutzt standardmäßig StartTLS; in der Quelle erscheint ein Warnhinweis, wenn die Verbindung unverschlüsselt konfiguriert ist. ⚠️ Hinweis für Admins: Prüft nach dem Update unter Externe Benutzerverwaltung, ob euer LDAP-Server StartTLS unterstützt, und testet die Verbindung.
- Rechte-Feinschliff ⚠️ Hinweis für Admins: Die Seite „Timeline-Presets“ unter Einstellungen → Termine braucht jetzt „Termin-Einstellungen“, „Dienstplanung“ oder Schichteinstellungen; Link-Listen-Vorlagen ändern und löschen nur noch Ersteller:in oder Personen mit „Projekt-Einstellungen“; CRM-Kontakte löschen braucht „CRM verwalten“; Budget-Exporte brauchen Budgetzugriff auf das Projekt oder globalen Budgetzugriff; Künstler*innen- und Unterkunftsseiten sind nur mit Zugriff auf das jeweilige Projekt erreichbar. Siehe Systemeinstellungen und Schnittstellen.
Sicherheit
- Zugriffsprüfungen wurden in vielen weiteren Bereichen serverseitig ergänzt, und die Anwendung wurde im Hinblick auf externe Zugänge gehärtet. Wer bisher ohne das passende Recht über direkte Links gearbeitet hat, bekommt jetzt „Keine Berechtigung“. Siehe So wirken Rechte zusammen.
- Kommentare, Chat und Text-Komponenten zeigen Eingaben als Text: HTML in Kommentaren, Chat-Nachrichten, Projekt-Textkomponenten, Inventarbeschreibungen, Timelines und Herstellerangaben wird nicht mehr als Formatierung interpretiert; Zeilenumbrüche bleiben erhalten. Siehe Eingaben, Exporte und Formulare. ⚠️ Hinweis für Admins: Bestehende Texte werden beim Update umgewandelt; wer bisher bewusst HTML eingegeben hat, sieht es jetzt als Text.
- Excel-Exporte: Zellen, deren Inhalt mit „=“, „+“, „-“ oder „@“ beginnt, werden als Text ausgegeben, damit Tabellenkalkulationen sie nicht als Formel ausführen. Siehe Eingaben, Exporte und Formulare.
- Sage-Schnittstelle: Das Passwort wird in den Einstellungen nicht mehr angezeigt, und die Verbindung prüft das Zertifikat des Sage-Servers standardmäßig. ⚠️ Hinweis für Admins: Nutzt euer Sage-Server ein selbst signiertes Zertifikat, schaltet die neue Option „TLS-Zertifikat des Sage-Servers prüfen“ unter Schnittstellen → Sage bewusst ab — sonst schlägt die Verbindung fehl.
- Webhook-Ziele und OIDC-Discovery-Adressen müssen öffentlich erreichbare Adressen sein; Adressen in privaten Netzbereichen werden abgelehnt. ⚠️ Hinweis für Admins: Bei Installationen im Intranet vorab prüfen, ob die konfigurierten Adressen weiterhin akzeptiert werden. Siehe Webhooks.
- Formulare nach langer Inaktivität: Wird ein sehr lange geöffnetes Formular abgeschickt, kann artwork „Seite abgelaufen“ melden — Seite neu laden und erneut absenden. Siehe Eingaben, Exporte und Formulare.
- BI-Exporte sind an die erstellende Person gebunden: Wartezustand und Download eines Excel-Exports aus dem BI-Modul kann nur die Person abrufen, die den Export gestartet hat; ein weitergegebener Download-Link funktioniert für andere nicht mehr.
- Die Security Policy des Projekts beschreibt jetzt ein Verfahren für die koordinierte Meldung von Sicherheitslücken.
- ⚠️ Hinweis für Admins (Update-Schritte): Die Migrationen laufen über
artwork:update(verschiebt auch die CRM- und Materialausgabe-Dateien); danach Frontend-Build, Konfigurations- und Routen-Cache erneuern und die Queue-Worker neu starten. Der Scheduler muss laufen (Erinnerungen, Aufräumen von Export-Dateien). Neue optionale Umgebungsvariablen:TRUSTED_PROXIES(Standard: private Netze),SESSION_SECURE_COOKIE,CORS_ALLOWED_ORIGINS,SECURITY_CSP_ENFORCE— siehe.env.example. Bei Betrieb mit der mitgeliefertendocker-compose.ymlbinden sich Datenbank- und Meilisearch-Port nur noch anDB_BIND_HOST(Standard127.0.0.1) statt an alle Adressen. Demo-Daten-Befehle sind in Produktionsumgebungen gesperrt;db:seedgibt dort Zufallspasswörter auf der Konsole aus.
Sonstiges
- Einsatzplan, Dienstplan-Listenansicht, Projekt-Schichten-Tab, Projektseiten, Inventar, Benachrichtigungsseite, Räume & Areale, Meine Aufgaben, Dashboard, Kalender und Planungskalender sollten nun etwas schneller laden.
- Exportierte PDF-Dateien werden nach einem Tag automatisch aufgeräumt — ladet Exporte zeitnah herunter. Siehe Eingaben, Exporte und Formulare.
Fehler oder Lücke auf dieser Seite? Schreib uns.
Zuletzt aktualisiert am